Security headers — инструкции браузеру в HTTP-ответе. Они не заменяют обновления CMS, корректный сертификат или контроль доступа, но уменьшают риск типовых ошибок: открытия HTTP-версии, встраивания формы во фрейм и выполнения неожиданного ресурса.
| Заголовок | Практический смысл |
|---|---|
| Strict-Transport-Security | Запоминает HTTPS для браузера |
| Content-Security-Policy | Ограничивает источники ресурсов |
| frame-ancestors | Защищает от встраивания страницы |
| X-Content-Type-Options | Запрещает MIME-sniffing |
Начните с наблюдаемой политики
Strict-Transport-Security: max-age=86400
Content-Security-Policy-Report-Only: default-src 'self'; report-uri /csp-report
X-Content-Type-Options: nosniff
HSTS включают только после стабильного HTTPS: браузер запомнит правило, и временный откат на HTTP не поможет. Сначала задайте небольшой max-age; includeSubDomains добавляйте лишь когда каждый поддомен действительно работает по HTTPS.
CSP не копируют с чужого сайта. В режиме Report-Only она показывает, какие скрипты, шрифты, платёжные виджеты и аналитика будут заблокированы, не ломая посетителю страницу. Затем разрешите только нужные источники и переведите политику в рабочий режим.
Посмотреть фактические заголовки можно через HTTP headers и проверку HSTS; общую техническую картину даст бесплатная проверка.
Вопросы и ответы
Влияет ли HSTS на ранжирование напрямую?
HSTS не является кнопкой роста позиций. Его задача — не давать браузеру вернуться к HTTP после успешного HTTPS-визита. Для поиска важнее, что канонические страницы стабильно доступны по защищённому адресу без конфликтующих зеркал.
Можно ли сразу включить includeSubDomains?
Только если вы проверили все поддомены, включая старые лендинги, почтовые интерфейсы и staging. Один сервис без HTTPS станет недоступен пользователям, чьи браузеры уже запомнили политику родительского домена.
Зачем CSP, если есть антивирус и WAF?
Это разные уровни защиты. CSP ограничивает, откуда страница может загрузить скрипт или iframe в браузере посетителя; WAF фильтрует запросы к серверу. Один механизм не отменяет настройку другого.
Нужен ли X-Frame-Options вместе с CSP?
Современный вариант — directive frame-ancestors в CSP, но заголовок X-Frame-Options остаётся полезной совместимой защитой для простых случаев. Проверьте, не требуется ли законное встраивание страницы партнёром или платёжным сценарием.
Robots.txt защищает от атак?
Нет. Robots.txt — добровольная подсказка поисковым краулерам, а не firewall и не контроль доступа. Закрытые данные должны требовать авторизацию, а серверные правила и заголовки должны работать независимо от robots.txt.